資源

Finger Manager 安全說明

安全說明用於介绍 Finger Manager 在帳戶访問、權限控制、審計追蹤、环境管理、數據保護和系統使用方面的基本安全實践。Finger Manager 是面向企業內部團隊的運營管理軟件,可能涉及客戶資料、審核记錄、任務记錄、權限配置、風險事件、報表和操作日志。因此,安全管理是企業使用 Finger Manager 的重要部分。

01

安全目標

Finger Manager 的安全設計圍绕授權访問、角色數據边界、關键操作追蹤、降低帳戶滥用和數據泄露風險、支持內部審計和運營複核、幫助企業建立規範運營管理流程展開。

  • 確保只有授權用戶可以访問系統
  • 確保不同角色只能查看和處理其职責範圍內的數據
  • 確保關键操作可以被记錄和追蹤
  • 降低帳戶滥用、權限誤配和數據泄露風險
  • 支持企業進行內部審計和運營複核
  • 幫助企業建立更規範的運營管理流程
02

帳戶安全與權限控制

企業用戶應使用獨立帳戶登錄 Finger Manager,不應多人共用同一個帳戶。Finger Manager 支持基於角色和團隊的數據访問控制。

  • 帳戶安全建議:使用强密碼、不共享密碼、不在公開环境保存登錄凭證、發現異常登錄及時通知管理員、离职或岗位變更後及時停用帳戶、定期檢查成員列表、避免將管理員權限分配給無關人員。
  • 權限控制包括客戶資料查看權限、KYC 審核權限、支付審核權限、風險事件查看權限、報表導出權限、操作日志查看權限、成員管理權限和系統配置權限。
  • 建議企業遵循最小權限原則,只為成員分配完成工作所需的權限。
03

角色與數據範圍

不同成員可以根據角色和數據範圍访問不同內容。管理員應根據企業內部职責配置數據範圍,避免無關人員查看敏感數據。

  • 仅本人任務
  • 所屬團隊數據
  • 指定部门數據
  • 指定區域數據
  • 指定客戶組數據
  • 全企業數據
04

審計追蹤與數據保護

Finger Manager 支持记錄關键操作,用於後續複核、調查和內部審計。數據保護實践包括访問權限控制、傳输安全、操作日志记錄、異常访問监控、備份和恢複措施、內部權限管理和系統安全更新。

  • 可能记錄登錄记錄、任務處理记錄、KYC 審核记錄、支付審核记錄、風險事件處理记錄、權限變更记錄、報表導出记錄、客戶資料變更记錄和系統配置變更记錄。
  • 企業也應根據自身業務、法律要求和內部政策,對數據進行合理分類和保護。
05

移動端安全與 API 安全

Finger Manager App 可以幫助團隊在手机上查看提醒、處理任務和跟進事項。API 凭證應由授權技術人員管理,不應通過不安全渠道傳输。

  • 移動端建議:啟用手机锁屏密碼或生物识别、不在他人設備上登錄帳戶、避免在公共網絡环境處理敏感任務、手机丢失後及時通知管理員、离职或岗位變更後及時移除访問權限、不將敏感截图發送到無關渠道。
  • API 安全建議:不在前端代碼中暴露 API Key、測試和生產环境使用不同凭證、按最小權限配置、定期轮換凭證、使用 IP 白名單、验證 Webhook 签名、记錄接口調用日志、监控異常請求、及時停用不再使用的凭證。
06

环境管理、報表導出和第三方模块

建議企業避免在測試环境中使用真實敏感數據;生產环境應限制高權限操作,並保留必要操作记錄。報表和數據導出可能包含客戶信息、任務记錄、審核結果或其他敏感數據,應谨慎分配權限。啟用第三方模块前,應確認模块提供方、功能範圍、數據访問權限、隱私政策、服務條款、支持方式和企業內部安全要求。

  • 常见环境包括開發环境、測試环境、预生產环境和生產环境。
  • 導出安全建議:限制報表導出權限、记錄導出操作、控制访問範圍、避免發送至無關人員、妥善保存下載文件、不在公共設備下載敏感報表、不上傳到未经批准的第三方服務。
07

安全事件處理與企業內部責任

如果企業發現帳戶異常登錄、權限配置錯誤、數據誤導出、API 凭證泄露、客戶資料異常访問、風險事件未按流程處理、成員离职後仍可访問系統或未授權人員獲得敏感信息,應及時暂停相關帳戶或凭證、保存记錄、通知管理員、確認影响範圍、修正權限或配置、必要時通知客戶或相關机構並複盘改進。

  • 企業應自行负責成員授權、權限配置、數據錄入、內部流程、合規判断、客戶資料合法来源、第三方系統接入、下載文件後的管理和內部員工行為管理。
  • 如發現與 Finger Manager 有關的安全問題、異常访問、數據風險或系統漏洞,請聯繫 Sargia Inc.,Email:info@sargia.jp,Website:sargia.jp。